Avant de commencer, créez votre clé API et vos URL de flux dans le portail. Voir Obtenir vos threat feeds. Planifiez des actualisations au moins toutes les 20 minutes, des intervalles plus courts n'améliorent pas la couverture et peuvent surcharger l'API.
Listes d'indicateurs disponibles
Q-Feeds fournit des listes d'IoC régulièrement mises à jour que vous pouvez importer dans FortiGate :
- Malware IPs (
feed_type=malware_ip): adresses IP dangereuses - Malware domains (
feed_type=malware_domains): domaines malveillants - Phishing URLs (
feed_type=phishing_urls): URL de phishing
Exemple de forme d'URL de flux :
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000
Vous pouvez vérifier un flux avec l'authentification HTTP Basic (nom d'utilisateur api_token, mot de passe = votre clé API) :
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"
Ajouter un External Connector
À partir de FortiOS 6.0, FortiGate peut récupérer des IoC depuis des fichiers texte HTTP/HTTPS. Après import, vous pouvez les utiliser dans Web Filtering, DNS Filtering, les profils antivirus, et comme source ou destination dans les politiques IPv4 et proxy.
- Allez dans Security Fabric > External Connectors et sélectionnez Create New.
- Choisissez le type de connecteur correspondant au flux :
- IP Address pour le flux d'IP malware
- Domain Name pour les flux de domaines et d'URL
- Définissez Name de façon claire, par exemple
Q-Feeds Malicious IPs. - Dans URI of External Resource, collez votre URL de flux depuis le portail.
- Ajoutez
&limit=130000à l'URL. FortiGate autorise environ 10 Mo ou 131 072 IoC par liste dynamique ; sans limite, le flux complet peut dépasser la capacité de l'appliance. - Activez HTTP Basic authentication. Le nom d'utilisateur est
api_token; le mot de passe est votre clé API Q-Feeds. Si l'authentification Basic échoue sur votre firmware, ajoutez plutôt&api_token=YOUR_TOKENà l'URL. - Réglez Refresh Rate selon l'intervalle de mise à jour de votre licence (20 minutes pour Premium ; plus long pour Plus / Community).
- Ajoutez éventuellement des commentaires, activez Status et sélectionnez OK.
Vérifier que le flux a été téléchargé
Sélectionnez le connecteur et choisissez View content pour confirmer que les indicateurs ont été téléchargés. FortiGate sépare automatiquement les flux IP en listes IPv4 et IPv6 distinctes.
Utiliser les listes dans les politiques
Une fois importé, appliquez le connecteur dans Web Filtering, DNS Filtering, les règles de pare-feu, les profils antivirus, ou comme source/destination dans les politiques IPv4 et proxy, là où le blocage doit s'appliquer. Répétez la configuration du connecteur pour chaque type de flux nécessaire (IP, domaines, URL de phishing).